FIN12 hızlı ve odaklanmış fidye yazılımı saldırıları ile sağlık hizmetlerini vurur

4 yıl önce

Çoğu fidye yazılımı aktörünün kurban ağında çalınması için önemli verileri arayan zaman geçirirken, bir grup hassas, yüksek değerli hedeflere karşı hızlı kötü amaçlı yazılım dağıtımını sağlar.

Fin12 çetesinin hedef ağda yürütmesi iki günden az sürebilir.

FIN12, en azından Ekim 2018'den bu yana Ransomware saldırılarını yürüten para kazanmaya odaklanan, güçlü bir tehdit aktördür.

Grup, Trickbot çetesinin yakın bir ortağıdır ve dünyadaki çeşitli faaliyet sektörlerinden ve bölgelerinden yüksek gelirli mağdurları (300 milyon doların üzerinde) hedefliyor.

FIN12, çoğu fidye yazılım çetesinin, çoğu fidye yazılım çetesinin ödenme şanslarını arttırmak için benimsemiş olduğunu kabul ederek karakterize edilir.

Bu özellik, grubun, diğer fidye yazılım işlemlerinden daha hızlı bir oranda saldırılar yürütmesini, ilk uzlaşmadan dosya şifreleme aşamasına kadar iki günden daha azını almasını sağlar.

Araştırmalardan toplanan verilere göre, verileri çalan fidyeware çetesi, beş günde ortanca kaldı ve ortalama değer 12.4 gündür.

Fin12 ile, kurban ağına harcanan ortalama süre her yıl düştü, 2021'in ilk yarısında üç günden daha azına ulaşıyor.

İlk erişime geçtikten sonra, grup mağdurlarına vurmak ve çoğu durumda aynı gün aktiviteye başladılar.

FIN12, Ryuk Ransomware'i dağıtma tercihleriyle tanınır, ancak çetenin de Conti, Ryuk'un halefi, mandiant tarafından araştırılan en az bir saldırıda da kullandı.

Saldırı sırasında, Fin12 ayrıca 90 GB'lık veriyi birden fazla bulut depolama sağlayıcısına ekstrakte edildi ve verileri kamusal alandan uzak tutmak için kurbanı iki kez genişletti.

Conti Ransomware, 2019'un sonunda izole olaylarda ortaya çıktı ve Ryuk ile kodu paylaştı. Ryuk Ransomware saldırıları daha az sıklığa çıktıkça, Temmuz 2020'de toplanan conti aktivitesi.

Araştırmacılar, Fin12'nin ayrıca Ryuk kullanarak veri hırsızlığını içeren diğer fidye yazılım olayları ile uğraştığını söylüyorlar. Bu durumlarda, bilgi saldırganın makinelerine ekilmiştir ve gasp için kaldırılmamıştır.

Mandiant, 2020 Eylül ayından bu yana olayın yanıt sözleşmelerinin yaklaşık% 20'sinin Fin12 izinsiz girmeleri için olduğunu söylüyor.

Bugün Siber Güvenlik Şirketi Mandiant tarafından yayınlanan grubun bir profilinde, araştırmacılar birçok FIN12 kurbanının sağlık sektöründe olduğunu unutmayın.

2019'da ve 2020'de Fin12'nin kurbanlarının çoğu Kuzey Amerika'da - Amerika Birleşik Devletleri'nde% 71 ve Kanada'da% 12'dir.

Bu yıldan itibaren, grup, bu bölge dışındaki organizasyonlara, Avustralya, Kolombiya, Fransa, Endonezya, İrlanda, Filipinler, Güney Kore, İspanya, Birleşik Arap Emirlikleri ve Birleşik Krallık'taki hedefleme şirketlerine odaklanmış gibi görünüyor.

Sağlık sektöründeki organizasyonlar, Covid-19 pandemik sırasında bile, Fin12 salınımının neredeyse% 20'si, gözlemlenen mandiantların neredeyse% 20'si bu sektördeki varlıklara karşı neredeyse% 20'si olmuştur.

Araştırmacılar, Fin12'nin ağları kendilerini ihlal etmediğini ancak ortaklarından ilk erişim, özellikle de Trickbot ve Bazarloader ile ilk erişim sağladı; Diğer ilk erişim vektörleri gözlendi.

Mandiant, Fin12'nin "arka kapılar, damlalıklar ve kodlama sertifikaları dahil olmak üzere örtüşen araçlar ve hizmeti" kullanmasına rağmen, grubu belirgin bir tehdit edici aktör olarak takip ediyorlar, çünkü iki kötü amaçlı yazılımlı ailenin bağımsız olarak çalışabildiklerini gösterdiler.

Gözlemlenen araştırmacıların kimlik avı e-postaları ve Citrix ortamlarına uzak oturumları tehlikeye attığı ilk erişim vektörleri kümesi.

Araştırmacılar, bir seçenek Fin12'nin kurbanlarını seçmede bir seçenek olduğuna inanıyor, tehlikeye atılan makinelerle etkileşime girmelerini sağlayan bir Trickbot Yönetim Paneli'nden.

Posta sonrası araçlar için seçtikleri için, çete, taktiklerini, tekniklerini ve prosedürlerini sürekli gelişen eğilimlere ayak uyduruyor.

2020 Şubat'tan bu yana, Grup'un izinsiz girişlerinde bir sabit, Kobalt Strike Beacon'un kullanımıydı. Bundan önce, 2019 ortasına kadar PowerShell tabanlı imparatorluk sonrası sömürü çerçevesini kullandılar.

Mandiant, 2020'den itibaren mola verdikten sonra Grup, 2020 yılına kadar Beacon'a geri döndüler.

Fin12, Bağımsız Devletler (BDT) bölgesi commonwealth'ında bulunabilecek bir grup Rusça konuşan birey olduğuna inanılmaktadır.

Çetenin daha fazla gelişmesi muhtemeldir ve operasyonlarını, bir saldırının daha yaygın bir aşaması olarak daha yaygın bir siber suçlama eşyası ile işbirliği yapmaya başlar (örneğin bir sızıntı bölgesi ile işbirliği yapmaya başlarlar).

Ransomware'deki hafta - 8 Ekim 2021 - Tutuklama Yapma

Conti Ransomware gelir ve cyberinsiance veri hırsızlığına öncelik verir

Sandhills Online Makine Piyasaları Ransomware Attack tarafından Kapatıldı

Ransomware'deki hafta - 1 Ekim 2021 - "Bu önlenebilirdi"

Jvckenwood, 1.5TB verilerinin hırsızlığını iddia eden conti fidye yazılımı çarptı

Kaynak: Bleeping Computer

More Posts